{
  "$schema": "http://cyclonedx.org/schema/bom-1.6.schema.json",
  "bomFormat": "CycloneDX",
  "specVersion": "1.6",
  "serialNumber": "urn:uuid:6b867d5f-703a-5484-ad5f-051221c42537",
  "version": 1,
  "metadata": {
    "tools": [
      {
        "name": "tuxcare-vex-generator",
        "version": "1.0.0"
      }
    ]
  },
  "components": [
    {
      "bom-ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1",
      "type": "library",
      "group": "io.netty",
      "name": "netty-codec-http2",
      "version": "4.1.48.Final-tuxcare.1",
      "purl": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
    }
  ],
  "vulnerabilities": [
    {
      "bom-ref": "urn:uuid:9c5d55ff-2b82-5258-bbe0-145e02ef2eab",
      "id": "CVE-2021-21290",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2021-21290 is fixed in version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:22f6f0d8-e87f-511c-aa13-8a58a1ab01e3",
      "id": "CVE-2021-21295",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2021-21295 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:91f955b4-1d46-5364-a32a-70b9ae3e0beb",
      "id": "CVE-2021-21409",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2021-21409 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:6bcd6847-cdff-5ff9-bcc8-05cc8bf111f0",
      "id": "CVE-2021-37136",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2021-37136 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:7e8f037c-d37b-5be9-b63a-c6f4ade6c1bd",
      "id": "CVE-2021-37137",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2021-37137 is fixed in version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:01eb5a6f-c8be-5a6d-a073-6f48a8c550b5",
      "id": "CVE-2021-43797",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2021-43797 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:5776a50d-b8e7-5e5b-9cfd-6c33769f56bb",
      "id": "CVE-2022-24823",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2022-24823 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:1220cd0d-4541-5c84-9fe8-e591e70a2e44",
      "id": "CVE-2022-41881",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2022-41881 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:d1b43bb7-ee83-5c89-9bf5-218a8f9a7779",
      "id": "CVE-2022-41915",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2022-41915 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:9e31d8d7-d909-5ff0-9e31-443ff2d7caee",
      "id": "CVE-2023-34462",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2023-34462 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:a5bc23f4-fc21-58e5-baff-4f8a887c75f2",
      "id": "CVE-2023-44487",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2023-44487 is fixed in version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:a82c62bd-3cce-5e77-966e-c60d7275a468",
      "id": "CVE-2023-4586",
      "analysis": {
        "state": "false_positive",
        "detail": "Vulnerability CVE-2023-4586 is a false positive for io.netty:netty-codec-http2 4.1.48.Final-tuxcare.1."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:04347f49-df63-5712-b7dc-8ac6c87b2bcc",
      "id": "CVE-2024-29025",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2024-29025 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:5b611295-7e03-5f23-9580-bb1b2c25cce2",
      "id": "CVE-2024-47535",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2024-47535 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:c9b35a89-9df1-5b20-917d-1d4e58a6a0ff",
      "id": "CVE-2025-24970",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2025-24970 is fixed in version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:03a4b5e9-09ad-5428-a13a-5c53ed78a3e1",
      "id": "CVE-2025-25193",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2025-25193 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:a4a15c8e-a11c-5088-a89a-78ad65f603b2",
      "id": "CVE-2025-55163",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2025-55163 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:53265ce1-042d-55ea-aa34-10a208b3b3c6",
      "id": "CVE-2025-58056",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2025-58056 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:0f1c467f-2e03-5e47-b3e8-337247fafa3b",
      "id": "CVE-2025-58057",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2025-58057 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:40643981-c420-5f69-be7a-bf83eccda5d1",
      "id": "CVE-2025-59419",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2025-59419 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:29e92c16-eee2-5ea6-b55b-57c68e0031ce",
      "id": "CVE-2025-67735",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2025-67735 is fixed in version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:89917d85-09ce-52ce-85ea-c0124f72c825",
      "id": "CVE-2026-33870",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-33870 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:ab957438-5e27-5ad4-b175-587cb86270a4",
      "id": "CVE-2026-33871",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-33871 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:39de029f-fd58-513d-9b2d-7add6b8229ec",
      "id": "CVE-2026-41417",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-41417 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:69b5a9bc-f74b-54fb-984d-d353e97e7fba",
      "id": "CVE-2026-42577",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-42577 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:0dadc0ef-7fd9-5b9b-870f-cbed7e4de16b",
      "id": "CVE-2026-42578",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-42578 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:b5298e8d-cf63-5907-8395-6b7208209816",
      "id": "CVE-2026-42579",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-42579 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:7e93a1bd-bc4b-5c69-ae9b-a033298ee776",
      "id": "CVE-2026-42580",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-42580 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:04b1ca87-796f-5574-9b87-1a70c044232e",
      "id": "CVE-2026-42581",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-42581 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:dc4ceffb-fbfc-56c9-a1e2-e2d875cc991c",
      "id": "CVE-2026-42583",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-42583 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:f0d4d66b-1013-567f-8022-eed8bb063b6b",
      "id": "CVE-2026-42584",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-42584 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:0afd310a-7240-5f5f-9937-969ef62376cd",
      "id": "CVE-2026-42585",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-42585 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:0ff44ad8-7ae1-5e8a-90c3-95fc44c935a3",
      "id": "CVE-2026-42586",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-42586 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:b5a06089-99d8-5fc3-86bb-206b94beb66a",
      "id": "CVE-2026-42587",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-42587 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:f573ad74-c8b5-5363-9d9d-88d67ff6d59f",
      "id": "CVE-2026-44248",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-44248 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:13846d18-1c85-5d43-bb3b-0b9f8b31c895",
      "id": "CVE-2026-44249",
      "analysis": {
        "state": "not_affected",
        "detail": "Vulnerability CVE-2026-44249 does not affect version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2. not_affected \u2014 CVE-2026-44249 describes a vulnerability in the IpSubnetFilterRule.compareTo() method introduced by a binary search optimization in September 2020. The target version 4.1.48.Final predates this optimization and does not contain the vulnerable code path. The target uses a simpler matches() method that correctly applies the subnet mask in bitwise AND operations, preventing the bypass described in..."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:e7d5dd8d-a36e-5fc7-a513-1dd071576b42",
      "id": "CVE-2026-44250",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-44250 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:77fe754f-88f7-56f1-84b3-3cee14966b17",
      "id": "CVE-2026-44890",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-44890 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:7a4d18dd-6428-587f-bede-09eb14c3c599",
      "id": "CVE-2026-44891",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-44891 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:dc5225c0-1e3d-5cc1-83ad-74cc3ef7d0a4",
      "id": "CVE-2026-44893",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-44893 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:0ee15d4c-741a-557c-b010-469924fadda3",
      "id": "CVE-2026-45416",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-45416 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:9dcd4394-9a4b-5171-882a-f10d40ac0e77",
      "id": "CVE-2026-45536",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-45536 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:2c4f08f0-61cf-5dd0-aef2-4d4b1908af4c",
      "id": "CVE-2026-45673",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-45673 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:7c3f6162-e27f-59d7-81bf-1b7cf0a5e7ab",
      "id": "CVE-2026-45674",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-45674 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:3300e1d0-0454-534a-89d8-303a6e62ca9e",
      "id": "CVE-2026-46340",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-46340 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:09bd7efa-8ec1-5ff9-b24a-df030857ee79",
      "id": "CVE-2026-47244",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-47244 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:d90f50d1-fe3d-5b8a-a4a3-a0ea73c9d42b",
      "id": "CVE-2026-47691",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-47691 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:19feb87c-3c9e-5e0c-81e6-9dd648433300",
      "id": "CVE-2026-48006",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-48006 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:b2c2fa87-9ba9-5501-81c4-7e68c4b11165",
      "id": "CVE-2026-48043",
      "analysis": {
        "state": "not_affected",
        "detail": "Vulnerability CVE-2026-48043 does not affect version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2. not_affected \u2014 The target version (4.1.48.Final-tuxcare.1) is NOT AFFECTED by CVE-2026-48043. The vulnerability exists in newer Netty versions (4.1.115.Final+) that use an anonymous ChannelInboundHandlerAdapter architecture without try-finally protection. The target uses a different, older architecture where decompression is handled directly in the onDataRead() method with existing try-finally protection (lin..."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:89648720-3377-556e-9d05-bcc44ae0b180",
      "id": "CVE-2026-48059",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-48059 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:ae9e88a4-4b24-51a0-86ba-2ff0c6a8ec7d",
      "id": "CVE-2026-50010",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-50010 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:a35a0a28-531e-531d-8ac9-566ea7368a1d",
      "id": "CVE-2026-50011",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-50011 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:7a4ab814-0b34-5a08-85df-d3f27c1861d4",
      "id": "CVE-2026-50020",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-50020 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:be0fc839-27b6-5463-99e8-590cabeb6806",
      "id": "CVE-2026-50560",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-50560 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:4bdda877-22ee-5675-9d20-02d05ed0e3b4",
      "id": "CVE-2026-55831",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-55831 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:cae082b7-cc6d-502d-9ef8-d80e8ece22a7",
      "id": "CVE-2026-55833",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-55833 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:8a38c53f-bc56-5cdc-8e8f-a47ad14a0fbd",
      "id": "CVE-2026-55851",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-55851 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:0e2aaa5f-5b37-5628-aa79-563d0aef212b",
      "id": "CVE-2026-56745",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-56745 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:81b2c5d3-bfa9-5fdc-9dd3-ab7213f2c0af",
      "id": "CVE-2026-56746",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-56746 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:9f88d3da-415f-5bc1-997c-510d7078e10f",
      "id": "CVE-2026-56817",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-56817 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:6a25c479-dd5a-567a-a3c1-f5298bfdc58b",
      "id": "CVE-2026-59898",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-59898 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:7530be94-5898-51e3-be1d-2ff1382987d3",
      "id": "CVE-2026-59899",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-59899 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:13a56fe7-536d-5b71-8d6b-46e3e5bfa901",
      "id": "CVE-2026-59900",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-59900 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:f30fad5c-5a24-58c3-ad45-2761e82ffd4c",
      "id": "CVE-2026-59901",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-59901 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:3eb63917-eed3-53d8-a3f3-bc855787bac5",
      "id": "CVE-2026-59919",
      "analysis": {
        "state": "not_affected",
        "detail": "Vulnerability CVE-2026-59919 does not affect version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2. not_affected \u2014 Netty 4.1.48.Final is not affected by CVE-2026-59919. The vulnerable component HAProxyMessageEncoder does not exist in this version. The encoder class was added later on April 16, 2020 (one month after 4.1.48.Final release on March 17, 2020). While HAProxyMessage in this version accepts AF_UNIX addresses without CRLF validation, there is no code path that encodes these addresses into HAProxy V1..."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:9ca6b473-c3fe-5c60-b843-ef5fe069189b",
      "id": "CVE-2026-59920",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-59920 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:72fa8547-14c2-580e-8d7e-5e66b228f917",
      "id": "CVE-2026-59921",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-59921 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:8e2117a4-cc63-589f-8615-34d0540dfc82",
      "id": "GHSA-mfg7-5gfp-c4w3",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability GHSA-mfg7-5gfp-c4w3 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:505d34df-006f-5af4-91bc-507edc923bbf",
      "id": "GHSA-v74w-7mr3-4qg3",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability GHSA-v74w-7mr3-4qg3 affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:9ad80573-f09b-5e4d-9075-e3cff387b467",
      "id": "GHSA-xpw8-rcwv-8f8p",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability GHSA-xpw8-rcwv-8f8p affects version 4.1.48.Final-tuxcare.1 of io.netty:netty-codec-http2."
      },
      "affects": [
        {
          "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
        }
      ]
    }
  ],
  "dependencies": [
    {
      "ref": "pkg:maven/io.netty/netty-codec-http2@4.1.48.Final-tuxcare.1"
    }
  ]
}